Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Valve выпустила патч для Windows-клиента Steam, но его недостаточно

Как известно, компания Valve выпустила патч, устраняющий уязвимость повышения привилегий (LPE) в клиенте Steam для систем Windows. Тем не менее эксперты в области кибербезопасности считают, что проблемы все еще актуальны для этого программного обеспечения.

Изначально Valve не хотела выпускать обновления, устраняющие эту брешь, о чем сказала обнаружившим ее экспертам — Василию Кравцу и Мэтту Нельсону. Но потом поднялась волна негодования со стороны пользователей и компании пришлось изменить свое решение — выпустить патч.

Однако сооснователь 0Patch и исследователь в области безопасности Митя Колсек сообщил, что выпущенного обновления недостаточно для полного устранения уязвимости, способной привести к повышению прав в системе.

По словам Колсека, Valve устранила одну из уязвимостей, но проблема в том, что в «Steam Client Service» есть целый ряд подобных дыр в безопасности, о которых эксперты предупреждают уже давно. Злоумышленники могут использовать эти бреши для повышения привилегий своей вредоносной программы в системе.

Митя Колсек уточнил, что атакующий может использовать актуальные уязвимости с помощью метода, известного как «DLL hijacking» (перехват DLL-библиотеки).

Лазейка для киберпреступника существует по той причине, что у группы «USERS» есть полный доступ к папке установки Steam — C:\Program Files (x86)\Steam. Это значит, что злоумышленник может просто заменить находящиеся в этой директории DLL-библиотеки на вредоносные копии.

Напомним, на прошлой неделе стало известно, что Windows-клиент Steam, популярной платформы для цифрового распространения видеоигр, содержит уязвимость нулевого дня, способную привести к повышению привилегий в системе. В результате атакующий может запустить программы от имени администратора.

Сети провайдеров без лицензии предложили отдавать федеральным операторам

Минцифры обсуждает автоматическую передачу инфраструктуры и абонентов провайдеров, лишившихся лицензии, крупным федеральным операторам. По предлагаемой схеме все провайдеры заранее заключат договоры с федеральными компаниями.

Мера вошла в презентацию рабочей группы по реформированию отрасли связи, с которой ознакомился «Коммерсантъ». Окончательных решений пока нет.

Если оператор потеряет лицензию, партнёр получит его сеть, клиентскую базу и приоритетное право выкупа инфраструктуры. Связь у абонента формально не прервётся, зато фамилия нового хозяина появится быстрее, чем пользователь успеет перезагрузить роутер.

Операторам, потерявшим лицензию, обещают компенсацию экономически обоснованных расходов на содержание сети и обязательных отчислений. Для компаний с более чем 3 тыс. клиентов хотят предусмотреть отдельную ответственность, а отказ от заключения резервного договора может стать основанием для прекращения услуг.

Инициатива связана с более широкой реформой лицензирования. Вместо почти 20 видов лицензий предлагается оставить три: базовую для кабельного телевидения, универсальную для широкополосного доступа и генеральную для работы по всей России.

Индивидуальных предпринимателей с рынка услуг связи могут исключить. По прежним оценкам, новым требованиям не будет соответствовать около трети провайдеров.

Минцифры объясняет изменения необходимостью сохранить надёжность услуг и допустить на рынок компании, способные инвестировать в модернизацию. При этом ведомство обещает учитывать добросовестную конкуренцию.

Малые операторы видят другую картину. Ассоциация АМОР предупреждает, что лицензирование может превратиться в механизм перераспределения сетей и клиентов. Она предлагает передавать крупному оператору только временное право эксплуатации инфраструктуры при реальной угрозе массового отключения, но не право преимущественного выкупа.

Сегодня пять крупнейших провайдеров уже обслуживают 70% домашних абонентов проводного интернета.

RSS: Новости на портале Anti-Malware.ru